Vulnerabilidad en CE Phoenix v1.0.8.20 (CVE-2024-25415)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
16/02/2024
Última modificación:
13/01/2025
Descripción
Una vulnerabilidad de ejecución remota de código (RCE) en /admin/define_language.php de CE Phoenix v1.0.8.20 permite a atacantes ejecutar código PHP de su elección inyectando un payload manipulado en el archivo english.php.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:phoenixcart:ce_phoenix_cart:1.0.8.20:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/capture0x/Phoenix
- https://packetstormsecurity.com/files/175913/CE-Phoenix-1.0.8.20-Remote-Command-Execution.html
- https://vulners.com/zdt/1337DAY-ID-39172
- https://www.exploit-db.com/exploits/51957
- https://github.com/capture0x/Phoenix
- https://packetstormsecurity.com/files/175913/CE-Phoenix-1.0.8.20-Remote-Command-Execution.html
- https://vulners.com/zdt/1337DAY-ID-39172
- https://www.exploit-db.com/exploits/51957